Politique de Conservation et de Destruction des Données Personnelles
POLITIQUE DE CONSERVATION ET DE DESTRUCTION DES DONNÉES PERSONNELLES
1. OBJECTIF ET CHAMP D'APPLICATION
BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ ("Notre Société") s'engage à respecter les réglementations relatives à la protection, au traitement et à la destruction des données personnelles conformément aux obligations légales applicables. La présente Politique de Conservation et de Destruction des Données Personnelles ("Politique") définit le cadre et les principes relatifs aux opérations de conservation et de destruction nécessaires conformément à la législation en vigueur.
Conformément au Règlement publié dans le Journal Officiel n°30224 du 28 octobre 2017 relatif à la Suppression, la Destruction ou l'Anonymisation des Données Personnelles ("Règlement"), les responsables du traitement sont tenus d'élaborer une politique de conservation et de destruction des données personnelles conforme à l'inventaire des traitements. Cette Politique a pour but de définir les durées maximales de conservation des données personnelles traitées par notre Société, ainsi que les processus de suppression, destruction ou anonymisation, et de préciser les rôles et responsabilités des personnes impliquées dans ces processus.
Le champ d'application de cette Politique comprend les durées maximales de conservation des données personnelles, les mesures techniques et administratives prises pour leur conservation et destruction légales, les unités responsables des processus au sein de notre Société ainsi que les supports de stockage concernés.
2. DÉFINITIONS
Environnement Électronique : Environnements où les données personnelles peuvent être créées, lues, modifiées et écrites à l'aide d'appareils électroniques.
Environnement Non Électronique : Tous les autres supports écrits, imprimés, visuels, etc., en dehors des environnements électroniques.
Loi : Loi n°6698 relative à la Protection des Données Personnelles.
Donnée Personnelle : Toute information se rapportant à une personne physique identifiée ou identifiable.
Traitement des Données Personnelles : Toute opération effectuée sur des données personnelles, que ce soit par des moyens automatisés ou non, incluant la collecte, l'enregistrement, le stockage, la conservation, la modification, la restructuration, la divulgation, le transfert, la classification, ou la prévention de leur utilisation.
Responsable du Traitement : Personne morale BULKOON AYAKKABI VE DERİ ÜRÜNLERİ SANAYİ TİCARET LİMİTED ŞİRKETİ.
Comité de Protection des Données (KVK) : Comité désigné par le Responsable du Traitement pour assurer le suivi administratif des processus établis conformément à la Loi sur la Protection des Données Personnelles et ses règlements d'application.
Personne Concernée : Personne physique dont les données personnelles sont traitées.
Autorité de Protection : Conseil de Protection des Données Personnelles.
Anonymisation : Processus rendant les données personnelles non identifiables, même en les croisant avec d'autres données.
Destruction : Suppression, destruction ou anonymisation des données personnelles.
Support de Stockage : Tout support, automatisé ou non, contenant des données personnelles traitées.
Inventaire des Traitements : Registre détaillant les finalités, catégories de données, destinataires, durées de conservation et mesures de sécurité des données personnelles traitées.
Politique de Conservation et de Destruction : Politique définissant les durées maximales de conservation et les procédures de suppression, destruction et anonymisation des données personnelles.
Destruction Périodique : Suppression, destruction ou anonymisation automatique des données personnelles à intervalles réguliers lorsque les conditions de traitement ne sont plus remplies.
Utilisateur Concerné : Personne ou unité, autre que celle responsable du stockage, protection et sauvegarde technique, traitant les données personnelles sous autorisation du Responsable du Traitement.
Règlement : Règlement relatif à la Suppression, la Destruction ou l'Anonymisation des Données Personnelles.
VERBİS : Système d'Information du Registre des Responsables du Traitement.
3. SUPPORTS DE STOCKAGE
Au cours de ses activités, notre Société collecte des données personnelles auprès des employés, candidats, clients, prospects, visiteurs ainsi que des employés et représentants des fournisseurs. Ces données sont conservées conformément à la législation applicable sur les supports suivants :
Environnements Électroniques
Serveurs (domaine, sauvegarde, e-mail, base de données, web, partage de fichiers, etc.)
Logiciels (bureautique, portail, EBYS, VERBİS)
Dispositifs de sécurité informatique (pare-feu, détection et prévention d'intrusion, journaux, antivirus, etc.)
Ordinateurs personnels (de bureau, portables)
Appareils mobiles (téléphones, tablettes, etc.)
Disques optiques (CD, DVD, etc.)
Supports amovibles (USB, cartes mémoire, etc.)
Imprimantes, scanners, photocopieurs
Environnements Non Électroniques
Papiers
Systèmes manuels d'enregistrement (formulaires d'enquête, formulaires de service, candidatures)
Autres supports écrits, imprimés, visuels
RESPONSABILITÉ
Pour la publication, la mise à jour et le suivi de l'application de cette Politique, un Comité KVK sera constitué par le Conseil d'Administration de notre Société. Ce comité, composé du Directeur des Ressources Humaines, du Directeur des Affaires Administratives et du Directeur Informatique, est chargé des missions suivantes :
Assurer la conformité des durées de conservation des données personnelles,
Gérer le processus de destruction périodique des données personnelles,
Réviser la Politique au moins une fois par an,
Élaborer et publier la Procédure de Conservation et de Destruction des Données Personnelles et autres procédures nécessaires,
Organiser la répartition des tâches, habiliter les personnes concernées et organiser les formations sur la conformité à la Loi,
Suivre et planifier le contrôle des mesures techniques et administratives prises conformément à l'article 12 de la Loi,
Identifier les actions nécessaires pour assurer la conformité légale et coordonner leur mise en œuvre,
Suivre les demandes des personnes concernées et prendre les mesures nécessaires pour résoudre les problèmes liés à la Loi, à la Politique et aux procédures,
Gérer les relations avec l'Autorité de Protection.
5. MOTIFS DE CONSERVATION DES DONNÉES
L'article 3 de la Loi définit le concept de traitement des données personnelles, et l'article 4 impose les principes suivants :
a) Conformité au droit et aux règles d'équité.
b) Exactitude et mise à jour si nécessaire.
c) Traitement pour des finalités déterminées, explicites et légitimes.
d) Pertinence, limitation et proportionnalité par rapport aux finalités.
e) Conservation pour la durée prévue par la législation ou nécessaire aux finalités du traitement.
Les articles 5 et 6 énumèrent les conditions de traitement. Ainsi, les données personnelles sont conservées pour la durée prévue par la législation ou nécessaire aux finalités de notre Société.
5.1. MOTIFS JURIDIQUES
Loi n°6698 sur la Protection des Données Personnelles,
Loi n°6098 sur le Code des Obligations Turc,
Loi n°6102 sur le Code de Commerce Turc,
Loi n°5510 sur les Assurances Sociales et l'Assurance Maladie Générale,
Loi n°5651 sur la Régulation des Publications sur Internet et la Lutte contre les Infractions commises par ce biais,
Loi n°6331 sur la Santé et la Sécurité au Travail,
Loi n°4857 sur le Travail,
Autres règlements secondaires en vigueur relatifs à ces lois.
5.2. FINALITÉS DE CONSERVATION
Les données personnelles conservées dans notre Société le sont conformément à la Loi et à notre Politique sur les Données Personnelles (disponible à l'adresse https://bulkoon.com/kvk-politikasi) pour les finalités et raisons indiquées.
6. MESURES TECHNIQUES ET ADMINISTRATIVES
Notre Société prend toutes les mesures techniques et administratives nécessaires adaptées à la nature des données personnelles et des supports de stockage afin d'assurer leur sécurité et prévenir tout traitement ou accès illégal.
Ces mesures comprennent notamment, sans s'y limiter, les éléments suivants adaptés à la nature des données et supports :
6.1. MESURES TECHNIQUES
Sécurité réseau et applicative assurée.
Utilisation de réseaux fermés pour les transferts de données personnelles.
Gestion des clés de chiffrement.
Mesures de sécurité dans l'acquisition, le développement et la maintenance des systèmes informatiques.
Sécurité des données stockées dans le cloud.
Matrice d'habilitations pour les employés.
Journalisation régulière des accès.
Application de masquage des données si nécessaire.
Utilisation de systèmes antivirus à jour.
Utilisation de pare-feu.
Mesures de sécurité supplémentaires pour les données transmises sur support papier, envoyées sous format confidentiel.
Suivi de la sécurité des données personnelles.
Mesures de sécurité pour les accès aux environnements physiques contenant des données personnelles.
Protection contre les risques externes (incendie, inondation, etc.) des environnements physiques contenant des données personnelles.
Sécurisation des environnements contenant des données personnelles.
Réduction au minimum des données personnelles collectées.
Sauvegarde des données personnelles et sécurisation des sauvegardes.
Gestion des comptes utilisateurs et contrôle des habilitations avec suivi.
Conservation des journaux d'accès sans intervention utilisateur.
Identification des risques et menaces existants.
Envoi chiffré des données sensibles par e-mail via KEP ou comptes professionnels.
Utilisation de systèmes de détection et prévention d'intrusions.
Réalisation de tests d'intrusion.
Mise en œuvre et suivi continu des mesures de cybersécurité.
Chiffrement des données.
Utilisation de logiciels de prévention des pertes de données.
6.2. MESURES ADMINISTRATIVES
Règlement disciplinaire incluant des dispositions sur la sécurité des données pour les employés.
Formations et sensibilisations régulières sur la sécurité des données pour les employés.
Politiques institutionnelles sur l'accès, la sécurité de l'information, l'utilisation, la conservation et la destruction des données mises en place et appliquées.
Engagements de confidentialité signés.
Retrait des habilitations des employés en cas de changement de poste ou de départ.
Contrats incluant des clauses de sécurité des données.
Politiques et procédures de sécurité des données personnelles définies.
Signalement rapide des incidents de sécurité des données.
Audits périodiques et/ou aléatoires internes réalisés et planifiés.
Protocoles et procédures spécifiques pour la sécurité des données sensibles appliqués.
Contrôle régulier des prestataires traitant des données personnelles.
Sensibilisation des prestataires aux exigences de sécurité des données.
7. MOTIFS DE DESTRUCTION DES DONNÉES
Les données personnelles conservées dans notre Société sont détruites dans les cas suivants :
Modification ou abrogation des dispositions légales justifiant leur traitement,
Disparition de la finalité nécessitant leur traitement ou conservation,
Retrait du consentement explicite lorsque le traitement repose uniquement sur ce consentement,
Acceptation par notre Société d'une demande de suppression ou destruction formulée par la personne concernée conformément à l'article 11 de la Loi,
En cas de refus, réponse insuffisante ou absence de réponse dans les délais légaux à une demande de suppression, destruction ou anonymisation, plainte auprès de l'Autorité de Protection et décision favorable de celle-ci,
Expiration de la durée maximale de conservation sans condition justifiant une conservation prolongée.
Dans ces cas, les données sont supprimées, détruites ou anonymisées à la demande de la personne concernée ou d'office par notre Société.
7. MÉTHODES DE DESTRUCTION
7.1. SUPPRESSION DES DONNÉES
Processus rendant les données personnelles inaccessibles et inutilisables pour les Utilisateurs Concernés.
Données sur Support Physique : Les données dont la durée de conservation est expirée sont rendues inaccessibles et inutilisables. La méthode de masquage peut être utilisée, consistant à noircir les données personnelles sur les documents avec de l'encre indélébile ou à découper les parties concernées lorsque possible.
Données sur Support Électronique : Les données dont la durée de conservation est expirée sont supprimées à l'aide de méthodes assurant leur récupération impossible via les logiciels concernés.
7.2. DESTRUCTION DES DONNÉES
Processus rendant les données personnelles totalement inaccessibles, irrécupérables et inutilisables par quiconque.
Les données dont la durée de conservation est expirée sont détruites par des méthodes physiques ou d'écriture appropriées selon le support :
Équipements Réseau : Switch, routeur, etc., détruits par démagnétisation, destruction physique ou écriture.
Supports Flash : Méthodes recommandées par le fabricant, destruction physique ou écriture.
Cartes SIM et Cartes Mémoire : Destruction physique ou écriture.
Disques Optiques : Destruction physique.
Imprimantes, Systèmes de Contrôle d'Accès à Empreinte : Destruction physique ou écriture.
Supports Papier : Destruction à l'aide de déchiqueteuses.
7.3. ANONYMISATION DES DONNÉES
Processus rendant les données personnelles non identifiables, même en les croisant avec d'autres données. L'anonymisation consiste à retirer ou modifier tous les identifiants directs et indirects empêchant l'identification d'une personne. Les données ainsi traitées ne permettent plus d'identifier une personne spécifique et sont considérées comme anonymisées.
Les méthodes d'anonymisation incluent le regroupement, le masquage, la dérivation, la généralisation et la randomisation appliquées automatiquement ou manuellement. Le risque de ré-identification est évalué avant toute opération.
8. DURÉES DE CONSERVATION CONFORMÉMENT À LA LÉGISLATION
Des durées de conservation sont définies pour toutes les données personnelles conservées dans notre Société. Ces durées sont déterminées en priorité selon la législation applicable, ou à défaut, selon la finalité du traitement. Ces durées sont consignées dans l'Inventaire des Données Personnelles et dans VERBİS.
Les données mentionnées dans l'Inventaire sont conservées conformément aux dispositions légales ci-dessous, sauf interruption ou suspension du délai de prescription, et sont détruites lors de la première destruction périodique suivant l'expiration de la durée :
Catégorie de Données
Durée de Conservation
Identité
Relation juridique/contrat de travail/fin de contrat + 10 ans
Contact
Relation juridique/contrat de travail/fin de contrat + 10 ans
Localisation
Relation juridique/contrat de travail/fin de contrat + 10 ans
Procédure Juridique
Jusqu'à la décision définitive du tribunal ou expiration des délais de prescription
Transaction Client
Relation juridique/contrat de travail/fin de contrat + 10 ans
Sécurité des Transactions
5 ans
Gestion des Risques
Relation juridique/contrat de travail/fin de contrat + 10 ans
Finances
Relation juridique/contrat de travail/fin de contrat + 10 ans
Marketing
Relation juridique/contrat de travail/fin de contrat + 10 ans
9. DURÉE DE DESTRUCTION PÉRIODIQUE
Conformément à l'article 11 du Règlement, notre Société a fixé la durée de destruction périodique à 6 mois.
Lorsqu'une personne concernée demande la suppression ou la destruction de ses données personnelles, la demande est évaluée selon que les conditions de traitement sont toujours remplies. Si elles ne le sont plus, les données sont supprimées, détruites ou anonymisées. Sinon, la demande est rejetée avec explication. Les demandes sont traitées dans un délai de 30 jours et la personne concernée est informée.
Toutes les opérations de suppression, destruction et anonymisation sont enregistrées et conservées au moins 3 ans, hors autres obligations légales.
10. PÉRIODE DE MISE À JOUR DE LA POLITIQUE
La Politique est revue et mise à jour par le Comité KVK selon les besoins.
11. ENTRÉE EN VIGUEUR DE LA POLITIQUE
Cette Politique entre en vigueur dès sa publication sur le site internet de notre Société et est considérée comme applicable et contraignante à compter de cette date.
